El comercio electrónico se ha convertido en el principal objetivo de los ataques automatizados impulsados por inteligencia artificial. Así lo refleja la última edición del informe State of the Internet (SOTI) de Akamai, Protección de las tiendas online: ataques en el sector del comercio, que analiza cómo la proliferación de agentes de IA y herramientas autónomas está transformando tanto la actividad legítima como las amenazas dirigidas contra las plataformas de venta online.
Según el estudio, a finales de 2025 los bots de IA ya representaban el 47,9 % del tráfico registrado por Akamai en este sector. Al mismo tiempo, las organizaciones siguen afrontando un elevado volumen de ataques DDoS en la capa de aplicación, intentos de explotación de aplicaciones web y un aumento de los ataques dirigidos contra las API.
Patrick Sullivan, director de Tecnología de Estrategia de Seguridad de Akamai, señala que las empresas deben prepararse para un escenario en el que “el cliente se está convirtiendo en un agente de IA que opera en nombre del usuario humano”, lo que obliga a distinguir entre agentes legítimos y automatizaciones maliciosas.
El informe advierte de que los agentes de compra basados en IA son capaces de reproducir comportamientos muy similares a los de un usuario real, lo que dificulta la detección del fraude. Según Pam Lindemoen, director de Seguridad y vicepresidente de Estrategia de RH-ISAC, los ciberdelincuentes ya secuestran agentes legítimos para acceder a credenciales de pago y utilizan grandes modelos de lenguaje para crear identidades sintéticas capaces de eludir los controles tradicionales.
API, DDoS y phishing, entre los principales riesgos
Los rastreadores utilizados para entrenar modelos de IA representan más del 70 % de las solicitudes de bots detectadas en el comercio electrónico. Aunque la mayor parte se limita a tareas de monitorización, muchas organizaciones siguen permitiendo sin restricciones buena parte del tráfico restante.
El estudio también revela que los ataques dirigidos contra las API crecieron un 9 % en el último año. Además, el 85 % de las empresas del sector sufrió al menos un incidente relacionado con estas interfaces, aunque solo el 22 % sabe con precisión qué API exponen información sensible.
En paralelo, el comercio registró cerca de tres billones de ataques DDoS de capa 7 durante 2025, de los que el 84 % se dirigieron al sector retail. Los atacantes utilizan botnets HTTP para saturar las API durante campañas comerciales y periodos de alta demanda.
Por otro lado, entre noviembre de 2025 y abril de 2026 el malware representó el 56,5 % de la actividad maliciosa detectada en los equipos finales, mientras que el phishing alcanzó el 37,6 %. Durante ese periodo, las campañas de phishing prácticamente duplicaron su volumen diario y continuaron siendo uno de los principales mecanismos para el robo de cuentas.
Diferencias regionales y recomendaciones
Norteamérica y EMEA registraron aumentos moderados de la actividad de bots, mientras que APAC y Latinoamérica experimentaron incrementos del 63 % y el 48 %, respectivamente.
Para hacer frente a estas amenazas, Akamai recomienda reforzar la visibilidad sobre las API, adoptar modelos de gestión de bots basados en el riesgo, avanzar en la microsegmentación para limitar el movimiento lateral y mejorar la coordinación entre los equipos de ciberseguridad y prevención del fraude mediante tecnologías como la biometría conductual y la autenticación adaptativa.
La entrada El comercio electrónico concentra el mayor volumen de ataques de bots de IA y fraude automatizado, según Akamai se publicó primero en Ciberseguridadtic.
